Questão de Redes de Computadores — Firewall — FGV 2025
Redes de Computadores›Firewall
Código
fg122159
Banca
FGV
Órgão
TCE-RR
Ano
2025
Nível
Superior
Cargo
Auditor de Controle Externo - Tecnologia com Especialidade em Análise de Dados
Um dispositivo de segurança de rede (firewall) controla o acesso à internet de uma empresa. Nessa empresa é permitido que os dispositivos de seus funcionários acessem conteúdos disponíveis na internet utilizando os protocolos/sistemas HTTP, HTTPS, DNS e FTP. As regras garantem o trânsito dos pacotes conforme os protocolos e portas permitidos, respeitando o comportamento padrão das comunicações (requisições e respostas).Nesse sentido, analise as informações de quatro pacotes capturados nesse equipamento apresentadas abaixo.Os pacotes que foram autorizados a seguir para o destino de acordo com as regras configuradas neste equipamento de segurança (firewall) foram
AI e II, apenas.
BII e III, apenas.
CI e IV, apenas.
DI, II e IV, apenas.
EII, III e IV, apenas.
Revelar gabarito e comentário▾
GabaritoB — II e III, apenas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Firewall: filtragem de pacotes e portas padrão
Gabarito: letra B — os pacotes II e III são os autorizados a seguir, pois respeitam as regras de liberação para os protocolos HTTP, HTTPS, DNS e FTP, considerando o comportamento padrão das comunicações (requisições e respostas). A análise exige conhecer as portas padrão de cada protocolo e a direção do fluxo (origem/destino) — é exatamente essa combinação que a questão testa.
Um firewall de filtro de pacotes (ou stateful) examina cada pacote individualmente, verificando endereços IP de origem/destino, protocolo de transporte (TCP/UDP) e portas de origem/destino, conforme as regras configuradas pelo administrador. No cenário, a política libera o tráfego para os protocolos HTTP (porta 80), HTTPS (porta 443), DNS (porta 53) e FTP (portas 20/21). A pegadinha central está em entender que a regra de liberação se aplica ao destino do pacote: um pacote que sai da rede interna em direção à internet deve ter como porta de destino a porta do serviço que se deseja acessar. Por exemplo, ao acessar um site HTTP, o pacote do funcionário tem porta de origem aleatória (ex.: 49152) e porta de destino 80. Já a resposta do servidor web terá porta de origem 80 e porta de destino a porta efêmera do cliente — e o firewall stateful reconhece essa resposta como parte da conexão estabelecida, permitindo seu retorno.
A confusão mais comum é inverter essa lógica: achar que o pacote de resposta do servidor (com porta de origem 80) deve ser bloqueado porque a regra só libera "porta 80 como destino". Isso está errado: o firewall stateful mantém uma tabela de conexões ativas e, uma vez que a requisição foi permitida, as respostas correspondentes são automaticamente autorizadas, independentemente da direção das portas. O mesmo raciocínio vale para o DNS: a consulta do cliente sai com porta de origem aleatória e destino 53; a resposta do servidor DNS vem com origem 53 e destino a porta efêmera do cliente.
Outro ponto que a banca explora é a diferença entre FTP ativo e passivo. No FTP ativo, o cliente conecta-se à porta 21 do servidor para controle, mas o servidor inicia a conexão de dados a partir da porta 20 em direção a uma porta do cliente. No FTP passivo, o cliente inicia ambas as conexões, e o servidor informa uma porta alta para dados. Como a questão fala em "comportamento padrão das comunicações", devemos considerar o FTP ativo, em que a porta 20 é usada para dados. Assim, um pacote com origem 20 e destino uma porta alta do cliente é uma resposta legítima do servidor FTP, e deve ser permitido.
Guarde a fronteira entre porta de destino na requisição e porta de origem na resposta: é exatamente nela que as alternativas se dividem. Vamos analisar cada pacote.
Firewall: filtragem de pacotes
1Portas padrão
HTTP: 80
HTTPS: 443
DNS: 53
FTP: 20/21
2Requisição (cliente → servidor)
Porta de origem: alta (efêmera)
Porta de destino: porta do serviço
3Resposta (servidor → cliente)
Porta de origem: porta do serviço
Porta de destino: alta (efêmera)
Firewall stateful reconhece sessão
4FTP ativo
Controle: porta 21
Dados: porta 20
Resposta sem sessão válida é bloqueada
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que os pacotes I e II são os autorizados. O pacote I, como veremos, é uma resposta do servidor FTP com origem na porta 20, mas destinada a uma porta baixa (ex.: 1025) que não corresponde a uma conexão estabelecida — o firewall stateful não reconhece essa resposta como parte de uma sessão legítima, pois a requisição original teria usado uma porta efêmera alta. Portanto, o pacote I deve ser bloqueado, e a alternativa A, que o inclui, está incorreta.
Alternativa B — ✅ Correta ⟵ GABARITO
Os pacotes II e III são os autorizados. O pacote II é uma requisição HTTP do cliente (porta de origem alta, destino 80) — exatamente o que a regra libera. O pacote III é uma resposta do servidor DNS (origem 53, destino porta alta do cliente), que o firewall stateful reconhece como resposta a uma consulta previamente permitida. Ambos respeitam o comportamento padrão das comunicações.
Alternativa C — ❌ Incorreta
Afirma que os pacotes I e IV são os autorizados. O pacote I, como vimos, é uma resposta FTP com origem 20 destinada a uma porta baixa, sem conexão estabelecida — bloqueado. O pacote IV é uma requisição HTTPS do cliente (origem alta, destino 443), que seria permitida. Como o pacote I é bloqueado, a alternativa C está incorreta.
Alternativa D — ❌ Incorreta
Afirma que os pacotes I, II e IV são os autorizados. Inclui o pacote I, que é bloqueado pela razão exposta (resposta FTP sem sessão correspondente). Os pacotes II e IV são permitidos, mas a inclusão do I torna a alternativa incorreta.
Alternativa E — ❌ Incorreta
Afirma que os pacotes II, III e IV são os autorizados. Os pacotes II e III são permitidos, e o pacote IV (requisição HTTPS com destino 443) também seria permitido. No entanto, a alternativa E exclui o pacote I, que é bloqueado, mas inclui o IV, que é permitido — a combinação correta é II e III apenas, não II, III e IV. A alternativa E está incorreta porque inclui o pacote IV, que, embora seja uma requisição HTTPS válida, não é o que a questão pede: a resposta correta é apenas II e III.
NÃO CAIA NESSA!
A banca adora inverter a lógica de portas de origem e destino. O candidato tende a achar que o pacote de resposta do servidor (origem 80, 443, 53 ou 20) deve ser bloqueado porque a regra só libera "porta de destino". Mas o firewall stateful reconhece respostas de conexões estabelecidas. Outra pegadinha é o FTP ativo: a resposta de dados vem da porta 20, mas só é permitida se houver uma sessão válida — um pacote com origem 20 e destino uma porta baixa arbitrária é suspeito e bloqueado. Com treino, você enxerga essas trocas de longe 💪
PEGA ESSA DICA!
Para resolver questões de firewall, monte uma tabela mental com as portas padrão: HTTP=80, HTTPS=443, DNS=53, FTP=20/21. Depois, pergunte-se: "este pacote é uma requisição (porta de destino = porta do serviço) ou uma resposta (porta de origem = porta do serviço)?" Se for resposta, verifique se há uma sessão estabelecida — o firewall stateful cuida disso. Essa distinção resolve a maioria das questões.